CTT Report Hub
3.43K subscribers
9.94K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 03-01-2025 Understanding The Chrome Extension Threat Campaign - Beyond Cyberhaven https://www.hunters.security/en/blog/chrome-extension-threat-campaign Report completeness: Low Actors/Campaigns: Cyberhaven_breach Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - масштабная кампания, нацеленная на разработчиков расширений для Chrome, которая предполагает загрузку подделанных версий законных расширений для браузера в интернет-магазин Chrome с помощью фишинговых атак. Кампания направлена на кражу учетных данных с помощью скомпрометированных расширений с возможностями управления, что приводит к краже данных и передаче данных C2. Эксперты по безопасности выявили значительное количество вредоносных доменов и IP-адресов, связанных с кампанией, что подчеркивает необходимость принятия организациями мер по обнаружению и смягчению последствий таких целенаправленных атак.
-----

Недавняя масштабная кампания, направленная против разработчиков расширений для Chrome, вызвала серьезную обеспокоенность в сообществе кибербезопасности. В ходе кампании были подделаны версии законных расширений для браузера, которые были загружены в интернет-магазин Chrome. Компания Cyberhaven, занимающаяся кибербезопасностью, была одной из первоначальных целей этой кампании, когда в результате фишинговой атаки сотрудник обманом предоставил вредоносное согласие OAuth, что привело к загрузке скомпрометированного расширения с возможностями управления для кражи учетных данных.

После раскрытия информации о Cyberhaven дальнейшие расследования, проведенные группами безопасности, в том числе командой охотников Axon, показали, что этот инцидент был частью более масштабной скоординированной атаки. Злоумышленники использовали хорошо продуманное фишинговое электронное письмо, выдававшее себя за Google, чтобы заставить разработчиков предоставить разрешения вредоносному приложению, что позволило загружать поддельные расширения с возможностями кражи данных и передачи данных C2. Кампания оставалась активной даже после первоначального обнаружения, а новые зарегистрированные вредоносные домены указывали на продолжающуюся вредоносную активность.

Фишинговые электронные письма, отправленные разработчикам, содержали ложные заявления о нарушениях политики в отношении их расширений, побуждая их переходить по встроенным ссылкам, ведущим к запросам о согласии OAuth. После получения разрешений злоумышленники могли загружать измененные версии расширений, что позволяло им красть конфиденциальные данные, такие как файлы cookie.

Эксперты по безопасности выявили значительное количество вредоносных доменов и IP-адресов, связанных с этой кампанией, что подчеркивает масштаб и изощренность угрозы. Использование специальных запросов для поиска угроз и индикаторов компрометации (IOCs) может помочь организациям в обнаружении таких целенаправленных атак и эффективном реагировании на них. Подчеркивается настоятельная необходимость принятия организациями мер по обнаружению и смягчению последствий, учитывая постоянный характер угрозы.
#ParsedReport #CompletenessLow
03-01-2025

Salt Typhoon Campaign Leads to $3 Billion Plan to Remove Chinese Telecom Equipment

https://www.picussecurity.com/resource/blog/salt-typhoon-removing-chinese-telecom-equipment

Report completeness: Low

Actors/Campaigns:
Ghostemperor (motivation: cyber_espionage)
Lazarus (motivation: cyber_espionage, information_theft)
Dream_job (motivation: cyber_espionage, information_theft)

Threats:
Beyondtrust_tool
Cookieplus
Mirai
Zebo
Cometlogger
Proxylogon_exploit
Ranid_downloader
Charamel_loader
Rustyattr
Mistpen
Rollmid
Lpeclient
Servicechanger

Victims:
U.s. treasury department, Nuclear industry organizations

Industry:
Telco, Government, Aerospace

Geo:
China, America, Chinese, North korea

CVEs:
CVE-2021-26858 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2010, 2013, 2016, 2019)

CVE-2018-17532 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- teltonika rut900 firmware (<00.04.233)

CVE-2024-12686 [Vulners]
CVSS V3.1: 6.6,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2023-1389 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tp-link archer ax21 firmware (<1.1.4)

CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)

CVE-2021-27065 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)

CVE-2022-3236 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sophos firewall (le19.0.1)

CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient enterprise management server (le7.0.10, le7.2.2)

CVE-2024-12356 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged remote access (le24.3.1)
- beyondtrust remote support (le24.3.1)

CVE-2021-26855 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)

CVE-2024-55956 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cleo harmony (<5.8.0.24)
- cleo lexicom (<5.8.0.24)
- cleo vltrader (<5.8.0.24)

CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)

CVE-2021-26857 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2010, 2013, 2016, 2019)

CVE-2024-3393 [Vulners]
CVSS V3.1: 7.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1203, T1486, T1133, T1068, T1202, T1090

Soft:
PAN-OS, DigiEver, VLTrader, LexiCom, Ivanti, Microsoft Exchange, macOS

Wallets:
harmony_wallet

Algorithms:
chacha20, xor

Languages:
powershell

Platforms:
x86, arm, mips
CTT Report Hub
#ParsedReport #CompletenessLow 03-01-2025 Salt Typhoon Campaign Leads to $3 Billion Plan to Remove Chinese Telecom Equipment https://www.picussecurity.com/resource/blog/salt-typhoon-removing-chinese-telecom-equipment Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что в декабре 2024 года были зарегистрированы различные инциденты в области кибербезопасности и уязвимости, которые повлияли на организации в различных секторах. Это включало добавление критических уязвимостей в каталог известных эксплуатируемых уязвимостей Агентства кибербезопасности и защиты инфраструктуры США (CISA), в котором освещались конкретные события, такие как недостатки в продуктах BeyondTrust, Palo Alto Networks и Cleo, а также кибершпионаж со стороны хакерских групп, таких как Salt Typhoon и Lazarus Group. Кроме того, сообщалось о новом ботнете на базе Mirai, использующем уязвимости RCE в различных устройствах для DDoS-атак.
-----

В декабре 2024 года в различных секторах и организациях появились сообщения о критических инцидентах в области кибербезопасности и уязвимостях.

Агентство кибербезопасности и защиты инфраструктуры США (CISA) добавило несколько ключевых уязвимостей в свой каталог известных эксплуатируемых уязвимостей (KEV), в том числе:.

Уязвимость BeyondTrust (CVE-2024-12356): Позволяла злоумышленникам, не прошедшим проверку подлинности, запускать произвольные команды в продуктах BeyondTrust для привилегированного удаленного доступа и удаленной поддержки.

Уязвимость Palo Alto Networks в операционной системе PAN-OS (CVE-2024-3393): Уязвимость DoS высокой степени опасности, затрагивающая программное обеспечение операционной системы PAN-OS, которая используется с помощью функции защиты DNS.

Уязвимость при загрузке файлов Cleo (CVE-2024-55956): позволяет злоумышленникам, не прошедшим проверку подлинности, выполнять произвольные команды, используя возможности неограниченной загрузки файлов в продуктах Cleo для передачи управляемых файлов.

Целью кибершпионской деятельности Salt Typhoon были телекоммуникационные компании США и Министерство финансов, которые использовали уязвимости нулевого дня в SaaS-платформе удаленной поддержки BeyondTrust для кражи данных.

Группа Lazarus, связанная с Северной Кореей, сосредоточилась на ядерной промышленности, внедряя вредоносные программы, такие как CookiePlus, и применяя тактику, подобную "операции DreamJob"..

Появился новый ботнет на базе Mirai, использующий уязвимости RCE в сетевых видеорегистраторах DigiEver, маршрутизаторах TP-Link и устройствах Teltonika для DDoS-атак, демонстрирующий передовые тактические приемы, такие как методы шифрования, и нацеленный на различные архитектуры устройств.
#ParsedReport #CompletenessLow
03-01-2025

"Can you try a game I made?" Fake game sites lead to information stealers

https://www.malwarebytes.com/blog/news/2025/01/can-you-try-a-game-i-made-fake-game-sites-lead-to-information-stealers

Report completeness: Low

Threats:
Nova_stealer
Hexon
Stealit

ChatGPT TTPs:
do not use without manual check
T1566, T1204, T1539, T1555, T1589, T1585, T1078

IOCs:
Domain: 10

Soft:
Discord, Dropbox, Steam
CTT Report Hub
#ParsedReport #CompletenessLow 03-01-2025 "Can you try a game I made?" Fake game sites lead to information stealers https://www.malwarebytes.com/blog/news/2025/01/can-you-try-a-game-i-made-fake-game-sites-lead-to-information-stealers Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - предупреждение о вредоносной кампании, нацеленной на людей с поддельными приглашениями на бета-тестирование видеоигры, которые на самом деле распространяют троянские программы, крадущие информацию, такие как Nova Stealer, Ageo Stealer и Hexon Stealer. Эти трояны нацелены на кражу конфиденциальной информации, такой как учетные данные Discord, файлы cookie браузера, данные криптовалютного кошелька и многое другое, с целью получения финансовой выгоды. Злоумышленники используют различные тактические приемы, включая платформы "Вредоносное ПО как услуга" и веб-сайты Blogspot, подчеркивая необходимость проявлять бдительность и осторожность, чтобы не стать жертвой подобных мошенничеств.
-----

В настоящее время в сети распространяется вредоносная кампания, нацеленная на ничего не подозревающих пользователей, которые обещают провести бета-тестирование новой видеоигры. Обычно кампания начинается с прямого сообщения в Discord, текстового сообщения или электронного письма с приглашением получателей принять участие в бета-тестировании. Сообщения часто приходят от "разработчика" игры, использующего распространенную тактику заманивания потенциальных жертв.

Однако цели, сами того не подозревая, загружают и устанавливают троян, крадущий информацию. В этой кампании используются различные варианты, в некоторых из которых используются установщики NSIS, а в других - установщики MSI. Распространяемое вредоносное ПО включает в себя такие программы для кражи информации, как Nova Stealer, Ageo Stealer и Hexon Stealer.

Nova Stealer и Ageo Stealer работают как платформы "Вредоносное ПО как услуга" (MaaS), позволяющие киберпреступникам сдавать в аренду вредоносное ПО и связанную с ним инфраструктуру для облегчения кражи информации. Эти злоумышленники специализируются на краже учетных данных, хранящихся в популярных веб-браузерах, сессионных файлах cookie с таких платформ, как Discord и Steam, а также данных, связанных с криптовалютными кошельками.

Особого внимания в Nova Stealer заслуживает использование веб-интерфейса Discord, который позволяет злоумышленникам получать оповещения в режиме реального времени при возникновении определенных событий, устраняя необходимость в ручном мониторинге. С другой стороны, Hexon Stealer, хотя и является относительно новым, является производным от Stealit Stealer code и обладает возможностью извлекать токены Discord, резервные коды 2FA, файлы cookie браузера, данные автозаполнения, пароли, данные кредитной карты и информацию о криптовалютном кошельке.

Основной интерес этих похитителей информации, по-видимому, представляют учетные данные Discord, которые могут быть использованы для расширения сети скомпрометированных учетных записей. Проникая в многочисленные учетные записи Discord, киберпреступники могут обманывать других пользователей, заставляя их думать, что с ними взаимодействуют их законные контакты, что потенциально может привести к дальнейшему мошенничеству и распространению вредоносного ПО.

В конечном счете, основным мотивом этих вредоносных кампаний является финансовая выгода. Жертвы, попавшиеся на удочку этих мошенников, рискуют потерять как цифровую, так и бумажную валюту. Кроме того, другая кампания, получившая широкое распространение, размещает вредоносное ПО на веб-сайтах Blogspot, отличающихся необычным, но стандартным дизайном.

Людям крайне важно сохранять бдительность и проявлять осторожность при получении нежелательных сообщений, предлагающих возможности бета-тестирования видеоигр или другие заманчивые перспективы. Принятие мер по проверке законности таких сообщений и отказ от загрузки подозрительных вложений или программного обеспечения могут помочь снизить риск стать жертвой троянских программ, похищающих информацию, и вредоносных кампаний.
#ParsedReport #CompletenessLow
03-01-2025

Cerberus Unchained: The Multi-Stage Trojan Banking Campaign Targeting Android Devices

https://socradar.io/cerberus-multi-stage-trojan-banking-campaign

Report completeness: Low

Actors/Campaigns:
Errorfather

Threats:
Cerberus

Industry:
Financial

TTPs:
Tactics: 2
Technics: 8

IOCs:
Hash: 3
Registry: 1
IP: 1

Soft:
Android, Google Play, Chrome, Windows Registry
CTT Report Hub
#ParsedReport #CompletenessLow 03-01-2025 Cerberus Unchained: The Multi-Stage Trojan Banking Campaign Targeting Android Devices https://socradar.io/cerberus-multi-stage-trojan-banking-campaign Report completeness: Low Actors/Campaigns: Errorfather Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в возрождении банковского троянца Cerberus Android в ходе сложной многоэтапной кампании по атаке на пользователей Android, включая его расширенные возможности, методы распространения, используемые тактики, стратегии смягчения последствий и важность упреждающих мер безопасности для борьбы с такими развивающимися угрозами.
-----

Банковский троянец Cerberus для Android вновь проявил себя в сложной многоэтапной атаке, нацеленной на банковские учетные данные пользователей Android, данные SMS и списки контактов. Этот троянец известен своими скрытыми оверлейными атаками, когда он выдает себя за легальные приложения, чтобы обманом заставить пользователей выдавать конфиденциальную информацию на экранах, которые очень похожи на надежные приложения. Впервые представленный в 2019 году, Cerberus с тех пор эволюционировал, включив в себя такие расширенные возможности, как ведение кейлогга, удаленный доступ и, совсем недавно, алгоритмы генерации доменов (DGA) для динамического управления (C2) коммуникациями. Эта вредоносная кампания, получившая название ErrorFather, демонстрирует адаптивность, перепрофилируя основные функции с использованием дропперов, встроенных библиотек и зашифрованных полезных данных, чтобы обойти защиту Android.

Распространение Cerberus происходит через такие платформы, как Google Play и сторонние магазины приложений, что представляет постоянную угрозу для различных секторов. Используя многоцелевую стратегию, Cerberus использует такие тактические приемы, как маскировка под законные приложения, такие как Google Play или Chrome, для сбора конфиденциальных данных с помощью наложенных экранов и кейлоггинга. После установки троянец проводит тщательную разведку, идентифицируя установленные приложения, собирая системную информацию и перехватывая экранные и аудиоданные. Зашифрованные сообщения dynamic C2, передаваемые вредоносной программой, повышают ее скрытность и затрудняют обнаружение с помощью мер безопасности.

Эффективное противодействие вредоносной кампании Cerberus требует комплексного подхода к защите, включающего проверку приложений, безопасность конечных точек и обучение пользователей. Рекомендуемые стратегии противодействия тактике Cerberus включают внесение приложений в белый список, использование многоуровневой защиты конечных точек и обучение пользователей выявлению попыток фишинга и подозрительного поведения. Организации также должны внедрять инструменты и политики для мониторинга и удаления стойких элементов Cerberus с уязвимых устройств.

Появление вредоносной кампании Cerberus подчеркивает растущую угрозу, которую представляют мобильные банковские трояны. Используя такие изощренные методы, как оверлейные атаки, кейлоггинг и зашифрованную связь C2, Cerberus представляет постоянную угрозу для устройств Android по всему миру. Для устранения таких сложных угроз требуется активная позиция в области безопасности, в которой особое внимание уделяется многоуровневой защите конечных точек, обучению пользователей и внесению приложений в белый список. Использование аналитических данных в режиме реального времени от таких платформ, как SOCRadar Extended Threat Intelligence (XTI), может помочь в раннем обнаружении и устранении возникающих угроз, таких как Cerberus. Организации могут повысить уровень своей безопасности, обратившись к разделу кампаний в SOCRadar LABS, чтобы получить полный обзор текущих кампаний и угроз.
#ParsedReport #CompletenessLow
04-01-2025

Cyber Intelligence Insights. Sliver C2 Hunt

https://intelinsights.substack.com/p/sliver-c2-hunt

Report completeness: Low

Threats:
Sliver_c2_tool

ChatGPT TTPs:
do not use without manual check
T1071.001, T1090

IOCs:
IP: 1
File: 1

Soft:
Telegram

Platforms:
cross-platform

Links:
https://github.com/BishopFox/sliver
CTT Report Hub
#ParsedReport #CompletenessLow 04-01-2025 Cyber Intelligence Insights. Sliver C2 Hunt https://intelinsights.substack.com/p/sliver-c2-hunt Report completeness: Low Threats: Sliver_c2_tool ChatGPT TTPs: do not use without manual check T1071.001, T1090 …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в важности анализа Sliver C2 с точки зрения хакерской разведки, понимания его ключевых характеристик, показателей, методов коммуникации и методов развертывания для эффективного обнаружения и снижения связанных с ними рисков. В нем подчеркивается важность проведения различия между законным и злонамеренным использованием экземпляров Sliver C2, подчеркивается необходимость точной оценки угроз и использования различных методологий, включая инструменты автоматического поиска и ручного расследования, для выявления и анализа потенциальных угроз.
-----

Sliver C2 - это кроссплатформенная платформа для эмуляции злоумышленников/red team framework с открытым исходным кодом, разработанная в 2019 году и быстро подхваченная злоумышленниками. Эта платформа, написанная на Go, служит платформой Command & Control (C2), позволяющей хакерам устанавливать каналы связи с помощью скомпрометированных имплантатов. Понимание ключевых характеристик и показателей, связанных с внедрением Sliver, имеет решающее значение для аналитиков hacker intelligence, стремящихся выявлять и снижать связанные с этим риски.

Связь Sliver в основном осуществляется через различные порты, каждый из которых выполняет различные функции в рамках платформы C2. Примечательно, что порт 443 используется для связи по стандарту HTTPS C2 с имплантатами, обеспечивая безопасный канал для передачи команд и получения данных. Порты 80 и 8080 также используются для трафика C2 на основе HTTP, предлагая альтернативные варианты обмена данными. Кроме того, порт 8888 служит в качестве общего альтернативного HTTP-порта C2, расширяя потенциальную инфраструктуру, используемую хакерами. Порт 31337 обозначен как порт многопользовательского сервера по умолчанию в рамках платформы, что облегчает координацию между несколькими компонентами инфраструктуры C2. Кроме того, порт 1337 выступает в качестве альтернативного многопользовательского прослушивателя для приема входящих подключений. Стоит отметить, что порт 22, вероятно, требуется для доступа к скомпрометированному компьютеру через Secure Shell (SSH), что демонстрирует потенциальную уязвимость, связанную с развертыванием Sliver.

При поиске экземпляров Sliver C2 необходимо проводить различие между вредоносными и законными вариантами использования. Несмотря на то, что фреймворк можно использовать для сбора данных и тестирования безопасности, хакеры часто используют его возможности для вредоносных действий. Таким образом, для точной оценки угроз важно различать безопасные и вредоносные IP-адреса, связанные с экземплярами Sliver. Важно рассматривать идентифицированные IP-адреса как потенциальные индикаторы, а не как окончательные IOC, что позволяет проводить всесторонний анализ ландшафта угроз.

Для идентификации развертываний Sliver C2 можно использовать множество методологий, при этом некоторые широко используемые методы включают функции поиска, предоставляемые такими платформами, как Censys и Shodan. Эти инструменты позволяют фильтровать результаты поиска на основе определенных тегов или атрибутов, связанных с Sliver, что повышает эффективность процессов обнаружения угроз. Однако важно понимать потенциальные ограничения таких подходов, поскольку некоторые случаи могут остаться необнаруженными или отсутствовать в результатах поиска. Более того, использование исключительно функций автоматического поиска может привести к неполным результатам, что подчеркивает важность сочетания ручного расследования и контекстуального анализа для выявления скрытых угроз.
#technique

Интересная тема, работа по пакетной генерации ВПО

Huazhong University of Science and Technology | Automated Large-Scale Malware Factory: Fusion of Piggyback Attacks and Adversarial Samples in Android Malware Generation (NDSS 2025)

https://mp-weixin-qq-com.translate.goog/s/i0w0eoj-nJczkJawhfWl-A?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Докатились...
Ханипот для авто
https://atlas.cs.uni-tuebingen.de/~menth/papers/Menth24g.pdf
#technique

Protect Loader is a shellcode loader written in pure golang designed to provide various security and evasion techniques for Go applications. It includes features such as shellcode loading, obfuscation, the use of indirect syscalls, and much more.

https://github.com/furax124/Protect_Loader
Draft RFC от MISP по неймингу группировок.
Не прям "круто-круто", но кое-что дельное есть.

[marketing=on]
В преамбуле RFC авторы упоминают проблему с тем, что нет единого реестра названий угроз и ссылок где они встречаются.
В CTT ThreatKB мы как раз и попробовали решить эту проблему, создав подобный реестр.
[marketing=off]

https://github.com/MISP/misp-rfc/blob/main/threat-actor-naming/threat-actor-naming.txt